취약점 진단·모의해킹
Vulnerability Assessment & Penetration Testing (VAPT)
합의한 시스템과 서비스에서 취약점을 찾고, 실제로 악용될 수 있는지와 업무에 미치는 영향을 확인합니다.
취약점 진단(VA)은 대상 전반을 넓게 살펴 취약점과 설정 문제를 찾고, 모의해킹(PT)은 공격자처럼 약점을 이어 실제로 어디까지 들어갈 수 있는지 확인합니다. 발견한 문제는 전문가가 직접 확인합니다.
이 시스템의 취약점은 실제로 악용될 수 있는가? 검토 완료
발견사항과 실제 영향, 증적, 개선 방향을 정리합니다.
이런 상황에 적합합니다
- 점검할 대상이 분명할 때
특정 제품·서비스·시스템을 정해 두고, 그 안의 취약점과 실제 영향을 확인하려는 경우입니다.
- 출시나 주요 변경 전후에 확인할 때
새 서비스나 주요 변경을 공개하기 전후로 보안 상태를 확인하려는 경우입니다.
- 외부에서 독립적인 점검 결과를 요청받았을 때
고객사·파트너의 보안 체크리스트, 입찰, 인증 심사 준비처럼 제3자 기술 점검 결과가 필요한 경우입니다. 점검 결과는 인증 심사나 법률 판단을 대신하지 않습니다.
- 조치했다는 근거가 필요할 때
감사에서 지적된 취약점이나 사고 뒤 보완한 부분을 고쳤는지, 합의한 범위에서 같은 방법으로 다시 확인하려는 경우입니다.
진단과 모의해킹은 어떻게 다른가
둘은 목적과 깊이가 다릅니다. 두 가지를 함께 진행하는 것이 기본이며, 필요에 따라 모의해킹만 따로 의뢰할 수도 있습니다.
| 구분 | 취약점 진단 (VA) | 모의해킹 (PT) |
|---|---|---|
| 확인하는 것 | 대상 전반에서 알려진 유형의 취약점과 설정 문제를 폭넓게 찾습니다. | 찾은 약점을 공격자처럼 이어, 실제로 어디까지 들어갈 수 있는지 확인합니다. |
| 방법 | 점검 기준과 도구·AI 에이전트로 넓게 살피고, 전문가가 결과를 직접 확인해 오탐을 걸러냅니다. | 전문가가 대상의 구조와 업무 흐름을 이해한 뒤, 여러 약점을 연결한 공격 경로를 통제된 조건에서 직접 검증합니다. |
| 남는 결과 | 취약점 목록과 위험도, 조치 방법 | 공격 경로와 실제 업무 영향, 재현 가능한 증적 |
| 이럴 때 | 정기 점검, 출시 전 기본 확인, 넓은 범위를 한 번에 살펴야 할 때 | 중요한 서비스, 외부에 독립적인 검증 결과를 보여야 할 때, 진단 결과의 실제 위험을 확인하고 싶을 때 |
무엇을 점검하는가
대상마다 그 대상과 관련된 넓은 영역을 함께 점검합니다. 설정과 구성부터 장비·소프트웨어 자체까지 다룹니다. 여기에 없는 대상도 상담에서 함께 정합니다.
웹·API·모바일
- 대상
- 고객이 쓰는 웹 서비스와 모바일 앱, 그 뒤의 API와 관리자 화면, 연동된 외부 서비스까지 하나의 서비스로 봅니다.
- 점검할 수 있는 영역
- 로그인·세션·계정 관리
- 사용자별 권한과 데이터 접근
- 입력 처리와 서버 측 취약점
- 주문·결제 같은 업무 로직
- 모바일 앱의 저장·통신·코드 보호
- 관리자 화면과 내부 API
- 파일 처리와 외부 연동
- 서버·프레임워크 설정
인증·권한 (AD·LDAP·SSO)
- 대상
- 사내 계정과 권한을 관리하는 디렉터리, SSO·인증 서버, 권한이 오가는 시스템 전반입니다.
- 점검할 수 있는 영역
- AD·LDAP 구성과 정책
- SSO·페더레이션 설정
- 권한 상승 경로
- 서비스 계정과 위임 설정
- 인증 서버와 다중 인증
- 입사·이동·퇴사에 따른 계정 관리
- 결제·승인 흐름의 권한 구조
서버·네트워크·클라우드
- 대상
- 온프레미스 서버와 네트워크, AWS·GCP·Azure 같은 클라우드, 컨테이너·쿠버네티스 운영 환경입니다.
- 점검할 수 있는 영역
- 외부에 노출된 서비스와 관리 화면
- 서버·OS·미들웨어 취약점
- 네트워크 구성과 분리
- 클라우드 권한(IAM)과 설정
- 저장소·키·비밀값 관리
- 컨테이너·쿠버네티스
- 로그·모니터링 설정
AI 에이전트
- 대상
- 메일·일정·사내 시스템·외부 도구를 쓰며 업무를 처리하는 AI 에이전트와 그 실행 환경입니다.
- 점검할 수 있는 영역
- 도구·API 권한의 범위
- 사람의 승인이 필요한 행동의 경계
- 외부 입력(문서·웹·메일)이 동작에 미치는 영향
- 에이전트를 통한 데이터 반출
- 실행 환경과 격리
- 행동 기록과 추적
- 연동 시스템의 인증
LLM 서비스
- 대상
- 챗봇·검색 증강 답변(RAG)·요약처럼 언어 모델을 쓰는 서비스와, 모델·데이터·연동 구성입니다.
- 점검할 수 있는 영역
- 프롬프트 인젝션(직접·간접)
- 민감 정보·시스템 지시문의 노출
- 검색 대상 문서의 권한
- 출력 처리와 연동 시스템에 미치는 영향
- 안전 정책이 의도대로 작동하는지
- 사용량·비용 남용
- 모델·데이터 공급망
OT·제어 시스템
- 대상
- 공장·플랜트·빌딩의 제어망과 PLC·HMI·SCADA 같은 제어 장비, 그리고 업무망과 이어지는 구간입니다.
- 점검할 수 있는 영역
- 제어망과 업무망 사이의 경계·분리
- 원격 접속 경로
- HMI·SCADA·엔지니어링 워크스테이션
- 산업용 통신 프로토콜
- PLC 등 제어 장비와 펌웨어 자체의 취약점 (알려지지 않은 제로데이 취약점 포함)
- 장비 관리 계정과 설정
운영 중인 설비에 영향이 없도록 시험 환경과 방법을 먼저 정합니다.
IoT·임베디드·펌웨어
- 대상
- 매장·가정·산업 현장의 연결 기기와 펌웨어, 이를 관리하는 앱과 클라우드입니다.
- 점검할 수 있는 영역
- 펌웨어 분석
- 하드웨어 인터페이스
- 기기·앱·클라우드 사이의 통신
- 관리 화면과 기본 계정
- 업데이트 과정의 무결성
- 기기 자체의 취약점 (알려지지 않은 취약점 포함)
- 기기를 관리하는 모바일 앱
GPU·HPC
- 대상
- 모델 학습·추론에 쓰는 GPU 클러스터와 HPC 환경, 스케줄러와 공유 저장소입니다.
- 점검할 수 있는 영역
- 작업 스케줄러와 관리 인터페이스
- 사용자·팀 사이의 격리
- 공유 저장소와 학습 데이터 권한
- 모델 파일 접근
- 드라이버·런타임 등 소프트웨어 스택
- 노드 간 네트워크
- 추론 서비스 API
영역은 예시이며, 실제 범위는 상담에서 합의합니다.
어떤 정보로 시작하는가
점검자가 대상에 대해 얼마나 알고 시작하는지에 따라 볼 수 있는 것과 드는 노력이 달라집니다. 목표에 맞춰 함께 정합니다.
블랙박스
사전 정보 없이 외부 공격자와 같은 조건에서 시작합니다. 밖에서 보이는 모습을 그대로 확인하지만, 안쪽까지 살펴보기는 어렵습니다.
그레이박스
테스트 계정과 기본 구조 정보를 받아 로그인 이후 기능까지 확인합니다. 실제 공격 조건과 점검 범위 사이의 균형을 잡기 좋습니다.
화이트박스
소스 코드, 설계, 설정 정보까지 받아 안쪽에서 확인합니다. 겉으로 드러나지 않는 문제까지 찾을 수 있습니다.
로그인 전후로그인 이전(누구나 접근하는 부분)과 이후(계정 권한별 기능)를 나눠 범위를 정합니다. 관리자와 일반 사용자처럼 권한이 다른 계정을 함께 받으면 권한 검증 문제를 더 잘 확인할 수 있습니다.
진행 순서
목표·범위·조건 합의
대상과 목표, 제공받을 정보 수준(블랙·그레이·화이트박스), 로그인 전후의 점검 범위, 허용·금지 행위와 중단 조건을 서면으로 정합니다.
준비
합의한 수준의 테스트 계정과 환경 정보를 준비하고, 대상의 구조를 파악합니다.
점검·검증
도구와 AI 에이전트로 넓게 살피고, 전문가가 직접 분석해 실제 악용 가능성을 안전하게 확인합니다.
결과 보고·설명
보안 상태 요약과 발견사항, 실제 영향, 증적, 개선 방향을 의사결정자와 기술 담당자에게 설명합니다.
조치 후 재확인
합의한 경우, 조치한 결과를 같은 방법으로 다시 확인합니다.
준비해 주실 것점검 대상과 범위, 권한별 테스트 계정, 점검 기간의 연락 담당자, 운영 환경이라면 점검할 수 있는 시간대.
안전하게 진행하기 위해서비스에 영향을 줄 수 있는 시험은 미리 합의한 경우에만 하고, 이상 징후가 보이면 합의한 중단 기준에 따라 멈추고 담당자에게 알립니다. 점검 중 다루는 데이터와 증적의 보관·파기 방식도 미리 정합니다.